PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Security Governance ☁ AWS

r9.1 Herdar os controles físicos da AWS por meio dos relatórios de conformidade

Na AWS, a segurança física dos data centers é responsabilidade da AWS sob o modelo de responsabilidade compartilhada. O cliente herda esses controles e os evidencia com o AOC PCI DSS da AWS obtido via AWS Artifact.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS Artifact

Requisito 9

Restringir o Acesso Físico aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 9.2 Os controles de acesso físico gerenciam a entrada em instalações e sistemas
  • 9.3 O acesso físico de pessoal e visitantes é autorizado e gerenciado

Como implementar na AWS

Baixar o Attestation of Compliance (AOC) PCI DSS da AWS e as responsabilidades do cliente no AWS Artifact. Documentar na matriz de responsabilidade compartilhada quais sub-requisitos físicos a AWS cobre. Manter esses documentos vigentes como evidência para o avaliador.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

A segurança física das instalações da AWS é responsabilidade da AWS. Baixar o AOC PCI DSS da AWS no AWS Artifact e registrar em sua matriz de responsabilidade compartilhada que o Requisito 9.2/9.3 é herdado da AWS.

Conta única, 3 camadas →

Aplica-se a mesma herança; capturá-la uma vez no nível da organização. Usar o AWS Artifact (acordos de organização) e manter uma única matriz de responsabilidade compartilhada cobrindo todas as contas do CDE sob a OU de PCI.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examine

Procedimentos de teste

  • Observar os controles de entrada e os controles de acesso físico para verificar que o acesso aos sistemas do CDE é restringido, e que os pontos de entrada/saída das áreas sensíveis são monitorados e as gravações retidas (9.2.1, 9.2.1.1.a, 9.2.1.1.c).
  • Examinar os procedimentos para autorizar e gerenciar o acesso físico de pessoal e visitantes ao CDE (9.3.1.a, 9.3.2.a). Na AWS, esses controles são herdados da AWS sob o modelo de responsabilidade compartilhada e evidenciados por meio do AOC PCI DSS da AWS.

Evidência na AWS

  • AOC PCI DSS da AWS baixado do AWS Artifact (vigente).
  • Matriz de responsabilidade compartilhada documentando os controles físicos cobertos pela AWS.
  • Guia de responsabilidades do cliente da AWS para PCI DSS.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 9.2 — Os componentes do sistema no CDE não podem ser acessados fisicamente por pessoal não autorizado.
  • 9.3 — Os requisitos de acesso ao CDE físico estão definidos e são aplicados para identificar e autorizar o pessoal.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 9.2, 9.3 (AWS responsibility)